思科ETA、讓躲藏在加密流量中的威脅無處隱身!

2020-12-13 CTI論壇

  「加密」 洶湧而來!

  伴隨著逐漸實現數位化轉型的腳步,企業為了保護數據和應用服務的安全,開始大量採用加密技術。例如,使用 HTTPS 服務代替傳統的 HTTP。

  數據顯示:到 2016 年,超過 40% 的網站流量實現了加密,同比 2015 年增長 90% 以上。Gartner 預測,到 2019 年,80% 的 Web 流量將實現加密!

  「加密」 是把雙刃劍!

  眾所周知,網絡可見性是實現網絡安全和業務保障的基礎。但現在,隨著加密技術的使用,可見性變得越來越難於實現。企業在依賴這一技術獲得隱私性與安全性的同時,不法分子也有了可乘之機!

  加密是把雙刃劍!黑客們同樣可以利用加密技術將其推送的惡意軟體、欲傳達的有害命令都藏匿於加密流量當中,規避檢測,確保惡意活動能夠正常實施。

  這就需要 IT 部門去評估數字業務是否通過加密保護、何種強度的保護;同時也需要評估流量是否存在惡意。目前來看,針對加密流量進行檢測的解決方案主要是利用中間人的技術對流量解密,分析其中的行為和內容,再次加密發送。但這樣的解決方案存在以下局限:

  加密技術旨在解決數據的隱私性,利用中間人解密則破壞了了這個初衷,同時在通道完整性等方面也存在風險;

  如果加密流量持續增加,解密會消耗大量資源,同時也會造成現有網絡性能的下降。

  如何識別加密威脅?

  說起如何識別加密網絡流量中的威脅,還得先請出今天的主講 「思享家」——思科大中華區網絡安全業務技術總監徐洪濤。

  大家好,在 「思享家」 本期微話題 「思科全數位化網絡架構(DNA)——自我學習、自我調整、自我保護的全智慧的網絡」 中,我將與大家一同探討思科推出的 ETA 技術(Encrypted Traffic Analytics,加密流量分析功能),大家在學習過程中遇到的問題或思考,可以直接在文章底部留言區留言,我都會一一作出答覆。

  思科一直致力於加密網絡流量中威脅識別的研究,安全研究人員研究了數百萬不同流量上惡意流量和良性流量使用 TLS、DNS 和 HTTP 方面的差異,提煉出惡意軟體最明顯的一系列流量特性,並最終形成了思科針對惡意軟體流量傳輸模型的 Security Map。

  在 DNA 的設計當中,思科推出加密流量分析功能,通過收集來自全新 Catalyst? 9000 交換機和 Cisco 4000 系列集成多業務路由器的增強型  NetFlow 信息,再與思科 Stealthwatch 的高級安全分析能力進行組合,ETA 能夠幫助 IT 人員在無需解密的情況下找出加密流量中的惡意威脅。

  ETA 技術充分利用了網絡基礎架構(網絡交換機)的能力,結合機器學習,在加密數據中提取多個特徵,關聯思科安全大數據中的 Security Map,尋找惡意軟體的痕跡。提取內容包括:

  • 加密連接的初始數據包。這一明文數據包可能包含加密相關的寶貴數據,如加密採用的 HTTP URL、DNS主機名、TLS版本、算法、證書、TLS擴展選項等;
  • 數據包長度和報文的時間間隔和順序。根據這些發現,獲得加密數據的流量模型, 也可以為加密流量傳輸的流量內容提供重要線索;
  • 被分析的數據流中數據包的有效載荷上的字節分布。由於這一基於網絡的檢測流程採用了機器學習技術,其功效會隨著時間的推移而持續上升。
  • 最後談談創新性。ETA 是 Cisco 在 DNA 安全技術當中的一個巨大創新, 有了ETA ,我們在加密的環境中,依然有能力實現全面的網絡可見性和威脅可見性。
  • 全面的內網流量加密和規檢測——如發現內網當中多少應用採用了強加密的防護,TLS 是否和規,加密算法漏洞分析等;
  • 發現加密流量中的惡意威脅——在保證加密通道的隱私性和完整性以及整個網絡性能的基礎上,快速發現加密流量中的惡意軟體;
  • 發現威脅,快速緩解——一旦發現威脅,可與 DNA 架構中的 SD-Access 技術結合,實現快速自動地安全控制,將威脅控制在最小的範圍內。

  

相關焦點

  • 瞻博網絡發布高級威脅防禦加密流量分析SecIntel
    通過覆蓋網絡中的更多區域,保護更多流量安全,瞻博網絡將交付威脅感知網絡的優勢性能  中國北京,2020年2月25日-提供人工智慧驅動安全網絡的領導廠商瞻博網絡(NYSE:JNPR)今天宣布就瞻博網絡高級威脅防禦(ATP)雲和SRX系列防火牆新增加密流量分析功能,同時將SecIntel集成到Mist平臺,以實現無線接入防護。
  • 電視劇《無處躲藏》:書寫當代英雄
    10月19日,我國首部反新型詐騙題材電視劇《無處躲藏》在上海舉行首次發布會。監製馬元、導演李妮、編劇張勝友、製片人劉曉宇、趙明輝、王莉,主演劉奕君、倪大紅、梁緣、羅立群、孫松、方子哥等主創嘉賓為發布會站臺,現場氣氛熱烈、看點十足。
  • 思科交換機出現華為加密證書,思科表示只是忘記刪除,抄過頭了吧
    思科公司作為全球做大的網絡科技公司可以說全球很多網絡問題都是由他們解決的,他們也是最大的網絡解決方案供應商,所以就實力來說他們真的很強大,但是思科公司,就是發起「科技戰」的幕後黑手之一,挑動「政客」說服嗎,美國高層,因為華為的網絡技術已經開始崛起,說不定不久將來將會超過他們,並且思科還在華為收到打壓和限制的時候說到
  • 美軍想新招破解加密網絡攻擊,思科「稜鏡門」後再助五角大樓
    其透露,針對被加密網絡流量下隱藏的敵方網絡攻擊,思科公司的網絡技術開發人員正在與美國五角大樓合作,研究結合人工智慧(簡稱AI)和雲計算來進行檢測。據悉,這種AI的高級算法將會用於快速訪問大量數據池,執行實時分析,以便檢測與惡意軟體相關的模式和異常情況。作為美國政府和軍方的通信設備和網絡技術設備主力供應商,思科公司與美國軍方的合作由來已久。
  • 我國一國寶級科學家曝光,曾揚言:要讓美國隱形飛機無處躲藏
    好在隨著國家的各種政策開放,整體實力水平有了顯著提升,而這離不開國人的不懈奮鬥,在我國,很多科技創新者們把一生都奉獻在了工作檯前,在這其中有一位國寶級科學家被曝光,他是雷達領域的佼佼者,曾揚言要讓美國的隱形飛機無處躲藏。如果想不受外國欺負,很大程度要看這個國家的軍事實力,無數有志之士在各個領域深入學習,專心研究,推出了一項又一項新科技。
  • 將華為加密證書放入自家交換機?思科:測試完忘刪了
    IT之家7月5日消息 據外媒消息,思科已經披露了其網絡設備中的一系列漏洞,其中包括一個令人尷尬的錯誤,思科將華為的加密證書放入了自己的交換機裡。據悉,思科在自己的產品中發現了18個高嚴重性和中等嚴重性的漏洞,以及一個標記為「信息性」的奇怪錯誤,這些漏洞會影響其Small Business 250,350,350X和550X系列交換機。這些交換機中的錯誤不是很嚴重,其錯誤表現類型為無法獲得自己的CVE標識符。
  • 哈爾濱街頭漫天"小咬"行人無處躲藏
    哈爾濱街頭漫天"小咬"行人無處躲藏
  • 將華為加密證書放入自家交換機?思科:忘刪了,疏忽
    集微網消息,據ZDNet報導,思科披露了其網絡設備中的一系列漏洞,然而這裡面有一個令人尷尬的錯誤,即思科將華為的加密證書放入了自己的交換機裡。據報導,思科在自己的產品中發現了18個高嚴重性和中等嚴重性的漏洞,以及一個標記為「信息性」的奇怪漏洞,這一漏洞會影響其Small Business 250,350,350X和550X系列交換機,甚至是嚴重到使交換機無法獲得自己的CVE標識符。
  • 思科Talos深度解析「WannaCry"勒索軟體
    我們認為這一網絡流量是一種利用程序載荷。已有廣泛報導指出,這一攻擊正在利用最近被洩露的漏洞。Microsoft已在MS17-010公告中修復了此漏洞。我們當前尚未完全了解SMB流量,也未完全掌握這一攻擊會在哪些條件下使用此方法進行傳播。tasksche.exe文件會檢查硬碟,包括映射了盤符的網絡共享文件夾和可移動存儲設備,如「C:/」和「D:/」等。
  • 中國反隱身雷達曝光 讓隱形飛機無處遁形
    中國反隱身雷達曝光 讓隱形飛機無處遁形時間:2017-11-22 09:42   來源:央視財經   責任編輯:毛青青 川北在線核心提示:原標題:中國反隱身雷達曝光 讓隱形飛機無處遁形 中國電子科技集團公司第十四研究所雷達設計師卞磊說,之所以叫它蜘蛛網,是因為它就像一個大網一樣。
  • 烏魯木齊思科ASA5520-K8防火牆報19900
    通過VPN連接,它使得企業可與合作夥伴和遠程員工保持聯繫,但網際網路也是將威脅帶入公司網絡渠道的媒介,這些威脅可能會對企業網絡帶來不穩定因素。思科ASA5520-K8是一款面向中小型企業的防火牆,其提供了全面的網關安全和VPN連接。目前該系列產品在烏魯木齊「深藍時代」有售,商家報價19900元,感興趣的朋友可以聯繫該商家進一步諮詢了解。
  • 思科推出Firepower下一代防火牆 將高性能安全帶入中端市場
    近日,思科推出了新的Firepower下一代防火牆解決方案產品系列,旨在為中端市場帶來更高的吞吐量和更好的保護。這次推出的思科Firepower 2100系列包括4款下一代防火牆設備:2110、2120、2130和2140。
  • 將企業連向世界 思科CVR100W路由評測_CISCO CVR100W_網絡設備評測...
    它內置了防火牆、高級加密和WPS「一鍵加密」等安全功能,有效減少了外部威脅對企業網絡的侵擾,確保了企業數據信息的安全性。    它還提供了靈活方便的無線網絡開關,人性化的無線功率調節設置,貼心的睡眠模式按鍵,以及安全的無線訪客網絡。
  • 火力全開 思科FirePOWER下一代防火牆
    【IT168 技術】思科於2014年9月推出了自適應/關注威脅的下一代防火牆,ASA本身是思科的傳統防火牆系列,但隨著其競爭對手在下一代防火牆市場的走強,已經漸漸威脅到了其在防火牆市場的份額和地位。於是,思科在2013年9月以27億美金收購了Sourcefire,以應對以Poloalto為代表的眾多下一代防火牆廠商的競爭。
  • 專為企業網絡設計 思科高速無線AP評測
    導語 靚麗設計--思科WAP 200外觀    作為有線網絡和無線網絡連接的橋梁,無線AP在企業網絡中的有著非常重要的地位,它的性能如何將直接決定整個企業無線網絡的質量。思科旗下的WAP 200就是一款專為現代企業網絡設計的高速無線AP,RangeBooster技術的引入使得這款無線AP的網絡的覆蓋範圍相當寬泛,信號抗幹擾能力大幅提升,而出眾的高級安全功能更是令其成為企業無線AP的首選。那麼它在實際應用中的表現如何呢?和筆者來一探究竟吧!
  • 思科統一通信中的SIP協議支持
    思科安全解決方案 作為一個約會型協議,設備無需事先建立安全關係即可通信,SIP向 網絡安全提出了新挑戰 。此外,SIP還需要處理不同的中間設備和終端之間的不同 信任策略 。 為思科統一通信系統中的產品提供的SIP安全特性是思科自防禦網絡戰略的自然擴展,該戰略提供了一種集成、協作、自適應的安全方式,使網絡一旦出現新威脅,即可對其作出響應。
  • 思科進入IBN「無人區」,DNA成為數位化能力試金石
    在開放性網絡平臺中,它們是通過智能的IBN完成的。在企業中,可以針對企業資源規劃(ERP) 流程、計費、客戶拓展、後勤保障、人力資源和許多其他服務創建類似的自動化工作流程。在思科的IBN開放性平臺中,思科全數位化網絡架構即DNA(Digital Network Architecture)是其核心。
  • 通過實例講解思科路由器配置
    通過實例講解思科路由器配置 很多思科用戶對思科路由器配置還不是很了解,特別是關於一些配置語句,沒有關係,下面我們就針對這個問題,進行綜合的講解。
  • 思科路由器限速設置全解
    思科路由器限速設置全解 路由器的功能很多,在路由器中,我們可以進行限速的設置。下面就來看看思科路由器限速的設置吧。要實現對 BT 流量的控制,就要在思科路由器上實現對 PDLM 的支持。 PDLM 是 Packet Description Language Module 的所寫,意思是數據包描述語言模塊。它是一種對網絡高層應用的協議層的描述,例如協議類型,服務埠號等。